Skenario pengaturan direktori
Microsoft Entra ID Sync mengotomatiskan pengelolaan pengguna untuk direktori Adobe Admin Console Anda. Tambahkan ke direktori federasi mana pun, terlepas dari penyedia identitasnya.
Jika penyedia identitas Anda adalah Microsoft Entra ID dan Anda tidak memiliki direktori federasi di Adobe Admin Console, siapkan federasi dengan salah satu cara berikut:
- OpenID Connect (OIDC): buat direktori federasi dalam hitungan detik melalui OIDC. Sebagian besar penyiapan ada di Adobe Admin Console.
- SSO dengan Microsoft Entra ID menggunakan SAML: buat direktori federasi menggunakan penyiapan SAML. Sebagian besar penyiapan ada di portal Microsoft Azure.
- Jika Anda memiliki direktori federasi yang berfungsi, Anda dapat menambahkan kemampuan sinkronisasi di atas penyiapan yang sudah ada.
- Anda tidak dapat mengelola pengguna secara manual atau dengan metode sinkronisasi lain setelah menyiapkan Microsoft Entra ID Sync untuk direktori. Lihat Catatan sebelum sinkronisasi dan pertanyaan umum untuk mempelajari selengkapnya.
Ikhtisar
Tambahkan Microsoft Entra ID Sync (sebelumnya Azure Sync) ke direktori mana pun di Adobe Admin Console untuk mengotomatiskan pengelolaan pengguna. Fitur ini menggunakan protokol SCIM dan memberi Anda kontrol atas pengguna dan grup yang dikirim ke Adobe. Pengguna Microsoft Entra ID yang disinkronkan dengan Adobe Admin Console bersifat unik dan dapat ditetapkan ke satu atau beberapa profil produk.
Setelah Anda menyiapkan Microsoft Entra ID Sync, Microsoft Entra ID mengirimkan data ke Adobe Admin Console berdasarkan penyediaan pengguna dan grup direktori.Detail direktori muncul di bagian Pengaturan dari Adobe Admin Console.
Manfaat Microsoft Entra ID Sync
Keunggulan utama Microsoft Entra ID Sync dengan direktori Anda di Adobe Admin Console adalah:
- Kelola semuanya di Microsoft Entra ID.
- Kontrol data yang dikirimkan ke Adobe.
- Hindari pengaturan layanan atau API lain.
- Sesuaikan pemetaan atribut pengguna Microsoft Entra ID.
- Tambahkan sinkronisasi ke direktori yang telah dikonfigurasi sebelumnya.
- Tambahkan sinkronisasi ke direktori yang disiapkan untuk penyedia identitas apa pun.
- Onboard dan offboard pengguna dengan mudah menggunakan Microsoft Entra ID.
Prasyarat
Untuk mengintegrasikan manajemen pengguna Adobe Admin Console dengan Microsoft Entra ID, Anda memerlukan:
- Akun Microsoft Entra ID dengan data pengguna dan grup.
- Produk Adobe yang termasuk dalam Creative Cloud untuk perusahaan, Document Cloud untuk perusahaan, atau Experience Cloud.
- Direktori terfederasi di Adobe Admin Console dengan domain yang telah diverifikasi.
Skenario integrasi yang didukung
Pengaturan direktori berbeda-beda, dan Microsoft Entra ID Sync mendukung berbagai skenario yang memerlukan langkah tambahan.Gunakan tabel ini untuk mengikuti langkah-langkah sesuai pengaturan Anda:
|
|
Metode untuk menambahkan sinkronisasi |
|
Direktori terfederasi tunggal dengan satu atau lebih domain dalam tenant Microsoft Entra ID yang sama. |
Ikuti langkah Add Sync untuk membuat Microsoft Entra ID Sync. |
|
Beberapa direktori terfederasi dengan satu atau lebih domain yang termasuk dalam tenant Microsoft Entra ID yang sama. |
1. Konsolidasikan domain-domain ke dalam direktori terfederasi tunggal. 2. Ikuti langkah Tambahkan Sinkronisasi untuk membuat Microsoft Entra ID Sync. |
|
Beberapa direktori terfederasi dengan satu atau lebih domain yang termasuk dalam tenant Microsoft Entra ID yang berbeda. |
1. Ikuti langkah Tambahkan Sinkronisasi untuk membuat Microsoft Entra ID Sync untuk direktori tunggal. 2. Ulangi pengaturan untuk semua direktori terpisah yang memerlukan sinkronisasi. |
Catatan sebelum konfigurasi sinkronisasi
Ikuti praktik terbaik dan rekomendasi Adobe ini sebelum Anda menyiapkan Microsoft Entra ID Sync:
- Ekspor daftar pengguna yang ada sebelum Anda menambahkan sinkronisasi, untuk menyimpan catatan semua akun pengguna dan lisensi yang tersedia.
- Jika Anda menyiapkan Microsoft Entra ID SSO dengan OpenID Connect (OIDC), tambahkan aplikasi Adobe Identity Management baru di portal Microsoft Azure untuk menyiapkan sinkronisasi direktori.
- Jika Anda menyiapkan Microsoft Entra ID SSO dengan SAML, gunakan aplikasi Adobe Identity Management yang ada untuk mengonfigurasi sinkronisasi direktori.Ikuti langkah-langkah dalam dokumen Microsoft untuk mengonfigurasi penyediaan pengguna otomatis.
- Microsoft Entra ID Sync memisahkan email dari nama pengguna. Pengguna dapat menggunakan email dan nama pengguna yang berbeda untuk memvalidasi login dan mengakses produk serta layanan Adobe.Ikuti langkah-langkah dalam dokumen Microsoft untuk menyesuaikan pemetaan atribut penyediaan pengguna.
- Jika Anda mengintegrasikan sinkronisasi dengan direktori yang memiliki pengguna Federated ID, verifikasi bahwa format bidang nama pengguna mereka cocok dengan nama utama pengguna (UPN) di Microsoft Entra ID sebelum sinkronisasi awal. Jika nilai-nilai ini tidak cocok, Admin Console menganggapnya sebagai akun baru dan membuat catatan duplikat. Perbarui pemetaan atribut agar nilai yang disinkronkan cocok dengan profil pengguna Admin Console, yang memperbarui akun pada sinkronisasi berikutnya.
- Microsoft Entra ID Sync memerlukan Admin Console dengan setidaknya satu direktori dan domain terfederasi. Jika Admin Console dengan sinkronisasi (Console pemilik) berada dalam hubungan kepercayaan dengan Admin Console lain (Console penerima kepercayaan), penerima kepercayaan harus menggunakan metode lain, seperti User Sync Tool, User Management API, atau unggah CSV massal, untuk membuat, mengelola, dan memberikan lisensi kepada pengguna Federated ID. Untuk menambahkan pengguna ke Console penerima kepercayaan untuk penyediaan lisensi, terlebih dahulu tambahkan pengguna ke Console pemilik.
- Jika organisasi Anda menggunakan User Sync Tool atau integrasi User Management API, jeda terlebih dahulu integrasinya. Kemudian tambahkan Microsoft Entra ID Sync untuk mengotomatisasi manajemen pengguna dari Microsoft Entra ID. Setelah sinkronisasi dikonfigurasi dan berjalan, Anda dapat menghapus integrasi User Sync Tool atau User Management API.
- Organisasi Anda harus memiliki langganan Premium (P1 atau P2) atau Microsoft 365 (E3 atau A3) dengan Microsoft Entra ID untuk menggunakan penugasan berbasis grup. Ini memungkinkan Anda memilih grup dan pengguna tertentu untuk disinkronkan ke Adobe Admin Console. Organisasi tanpa level langganan ini dapat menyinkronkan semua pengguna dan grup sekaligus.Sistem menyinkronkan semua pengguna dan grup secara otomatis dan menghasilkan Adobe Federated ID untuk pengguna yang disinkronkan.
- Untuk memindahkan domain ke atau dari direktori yang diatur dengan sinkronisasi, terlebih dahulu aktifkan pengeditan untuk direktori tersebut sementara waktu.Pindahkan domain, kemudian nonaktifkan pengeditan.
- Microsoft Entra ID Sync tidak menyinkronkan pengguna dari grup dengan atribut HiddenMembership. Untuk menyinkronkan pengguna tertentu, buat grup di Microsoft Entra ID dan salin pengguna ke grup baru.
Tambahkan Microsoft Entra ID Sync ke direktori terfederasi
Tambahkan Microsoft Entra ID Sync ke direktori terfederasi Adobe Admin Console yang memiliki domain yang diperlukan tertaut. Untuk menambahkan sinkronisasi ke direktori terfederasi yang telah ada:
Di tab Pengaturan Adobe Admin Console, buka Detail Direktori dan pilih Sinkronisasi. Pilih Tambah Sinkronisasi.
Pilih kartu Sinkronkan pengguna dari Microsoft Azure dan pilih Berikutnya.
Di portal Microsoft Azure
Biarkan jendela Admin Console tetap terbuka untuk referensi dan buka portal Microsoft Azure di browser terpisah. Ikuti langkah-langkah dalam dokumen Microsoft untuk mengonfigurasi penyediaan pengguna otomatis.
- Anda dapat menyinkronkan grup bertingkat dari Microsoft Entra ID. Grup bertingkat tidak disinkronkan secara otomatis ketika grup induk ditambahkan ke cakupan sinkronisasi, jadi tambahkan grup bertingkat ke cakupan untuk menyertakannya.
- Penugasan berbasis grup memerlukan langganan Premium (P1 atau P2) atau Microsoft 365 (E3 atau A3) dengan Microsoft Entra ID, yang memungkinkan admin memilih grup dan pengguna tertentu untuk disinkronkan. Organisasi tanpa level langganan ini dapat menyinkronkan pengguna individual, atau semua pengguna dan grup, ke Adobe Admin Console.
Setelah pengaturan selesai, Microsoft Entra ID memproses dan mengirim data untuk penyediaan di Adobe. Tinjau petunjuk lebih lanjut dalam tutorial manajemen aplikasi Microsoft.
Di jendela Adobe Admin Console, pilih kotak untuk mengonfirmasi otorisasi akses Adobe dan pengaturan yang telah selesai di Microsoft Entra ID. Kemudian pilih Selesai.
Kembali ke Detail direktori dan pilih Sinkronisasi. Sumber Sinkronisasi muncul.
Sinkronisasi Microsoft Entra ID terintegrasi dengan direktori Anda, tetapi belum dimulai. Untuk memulai sinkronisasi, pilih Buka Pengaturan dan edit pengaturan sinkronisasi.
Edit pengaturan Sinkronisasi
Admin Sistem dapat memperbarui pengaturan untuk Sumber Sinkronisasi setelah pengaturan selesai. Pilih Buka Pengaturan dari tab pengaturan Direktori > Sinkronisasi. Opsi pengaturan meliputi:
- Izinkan mengedit data yang disinkronkan di Admin Console: Setelah Microsoft Entra ID Sync dibuat, semua pengguna dan grup yang dibuat oleh sinkronisasi dalam direktori akan masuk ke manajemen sinkronisasi secara otomatis.Setelah Anda mengaktifkan pengeditan, Anda dapat mengedit data yang disinkronkan di Admin Console untuk waktu singkat. Pengeditan selama waktu ini tidak memengaruhi informasi pengguna di Microsoft Entra ID, dan permintaan perubahan dari penyedia identitas Anda akan menimpa pengeditan tersebut.
Secara default, edit data yang disinkronkan dari penyedia identitas dan biarkan perubahan menyebar melalui sinkronisasi. Kami tidak merekomendasikan mengubah data secara manual di Admin Console kecuali benar-benar diperlukan.
- Status sinkronisasi: Menginstruksikan sinkronisasi untuk menolak permintaan perubahan dari Microsoft Entra ID. Setelah status sinkronisasi Nonaktif, perubahan di Microsoft Entra ID tidak akan didorong ke Adobe Admin Console.
- Edit konfigurasi sinkronisasi pengguna: Mengarahkan Anda ke petunjuk konfigurasi untuk mengedit sinkronisasi pengguna. Gunakan ini jika kotak dialog tertutup sebelum Anda menyelesaikan penyiapan, atau jika Anda harus mengubah pengaturan di Microsoft Entra ID setelah konfigurasi awal.
Hapus sinkronisasi
Admin dapat menghapus sinkronisasi dari direktori federasi di Admin Console. Menghapus sinkronisasi akan membiarkan direktori dan domain terkait, grup pengguna, dan pengguna tetap utuh, serta menghapus mode baca-saja dari direktori beserta pengguna dan grupnya.
Untuk menghapus sinkronisasi dari direktori, pilih Buka Pengaturan dari tab Pengaturan Direktori > Sinkronisasi, kemudian Hapus Sinkronisasi. Ini akan menghapus penyiapan sinkronisasi secara permanen dari Admin Console. Jika diperlukan, Anda dapat membangun kembali sinkronisasi dengan direktori yang sama atau berbeda.
Domain tidak dapat dipindahkan ke atau dari direktori yang dikelola oleh Microsoft Entra ID Sync dalam organisasi yang sama. Setelah sinkronisasi dihapus dari direktori sumber atau target, domain dari direktori tersebut dapat dipindahkan ke direktori target lain, dan domain dari direktori sumber lain dapat dipindahkan ke direktori yang tidak lagi dikelola oleh sinkronisasi.
Nonaktifkan pengguna dan grup
Menyiapkan Microsoft Entra ID Sync membuat akun pengguna federasi baru dan menyinkronkan pengguna ke Adobe Admin Console. Admin juga dapat menghentikan penyediaan pengguna dan grup yang ditambahkan melalui sinkronisasi, menggunakan tiga metode ini di portal Microsoft Azure:
- Hapus pengguna dari semua grup yang disinkronkan di Microsoft Entra ID.
- Hapus sementara pengguna dari Microsoft Entra ID.
- Hapus semua grup tempat pengguna menjadi bagiannya dari cakupan penyediaan di Microsoft Entra ID.
Ketiga operasi ini menonaktifkan pengguna di Adobe Admin Console. Pengguna yang dinonaktifkan tidak dapat lagi masuk dan ditampilkan sebagai Nonaktif dalam daftar Pengguna Direktori. Microsoft Entra ID Sync terus mengelola pengguna yang telah dihentikan penyediaannya dengan salah satu metode ini. Akun pengguna maupun aset yang disimpan di cloud tidak dihapus dari organisasi.
Hapus pengguna dan data terkait dari Admin Console: Pilih Buka Pengaturan dari tab Pengaturan Direktori > Sinkronisasi dan pilih Aktifkan pengeditan. Kemudian buka Pengguna > Pengguna Direktori, dan pilih pengguna untuk menghapus secara permanen akun tersebut.
Setelah pengeditan diaktifkan, Anda dapat mengedit data yang disinkronkan selama 1 jam sebelum secara otomatis dinonaktifkan. Pilih Nonaktifkan pengeditan segera setelah Anda menghapus pengguna, agar Admin Console mencerminkan perubahan Microsoft Entra ID.
Jika Anda menghapus secara permanen pengguna, pengguna tersebut akan dihapus beserta semua aset yang disimpan di cloud yang terkait dengan pengguna tersebut.Pengguna dan aset tidak dapat dipulihkan.
Kebijakan karantina
Adobe dan Microsoft memiliki kebijakan karantina untuk menangani berbagai kesalahan selama operasi sinkronisasi.
Layanan provisioning Microsoft Entra ID memantau kesehatan konfigurasi Anda dan menempatkan aplikasi yang tidak sehat dalam status karantina. Jika sebagian besar atau semua panggilan ke sistem target secara konsisten gagal karena kesalahan, misalnya kredensial admin yang tidak valid, tugas provisioning ditandai sebagai dalam karantina.Saat dalam karantina, frekuensi siklus tambahan secara bertahap dikurangi menjadi satu kali per hari. Tugas dihapus dari karantina setelah semua error diperbaiki dan siklus sinkronisasi berikutnya dimulai.Jika pekerjaan tetap dalam karantina selama lebih dari empat minggu, pekerjaan tersebut dinonaktifkan dan berhenti berjalan. Pelajari selengkapnya tentang provisioning dalam status karantina di Microsoft Entra ID.
Layanan Adobe secara independen memantau kesehatan sinkronisasi untuk mendeteksi ketika tingkat error melewati ambang batas dalam waktu yang ditetapkan. Jumlah minimum permintaan error yang memenuhi ambang batas memicu karantina sementara, yang menolak semua panggilan dan permintaan pembaruan dari Microsoft Entra ID untuk sementara waktu, setelah itu panggilan diterima kembali untuk percobaan sinkronisasi. Jika panggilan error berlanjut, sinkronisasi ditempatkan dalam masa percobaan sementara untuk waktu yang diperpanjang dalam karantina. Jika Adobe memulai karantina, hal ini dapat menyebabkan karantina berikutnya dengan Microsoft karena panggilan yang ditolak, yang dihitung sebagai tingkat error di Microsoft Entra ID. Adobe berhak memperbarui parameter karantina berdasarkan analisis data yang sedang berlangsung.
Pesan error umum
Satu set pesan error umum muncul ketika Anda mengelola Microsoft Entra ID Sync. Memahami penyebab setiap pesan membantu dalam pemecahan masalah.Pelajari selengkapnya tentang memantau penerapan Anda dalam Microsoft Entra ID.
Atasi masalah sinkronisasi
Karena Adobe Admin Console menggunakan layanan sinkronisasi Microsoft, semua masalah sinkronisasi dipecahkan dalam Microsoft Entra ID. Lihat petunjuk konfigurasi Microsoft untuk mengatasi masalah umum. Jika Anda tidak dapat menemukan solusi, hubungi Microsoft Support. Ikuti langkah-langkah berikut untuk mendiagnosis masalah sinkronisasi:
Konfirmasi pengaturan pengguna dan grup Anda. Pastikan Anda mengonfigurasi pengguna dan grup sesuai petunjuk pengaturan:
Konfirmasi pemetaan detail pengguna: Dokumentasi Microsoft.
Pantau aplikasi penyediaan Anda untuk menemukan masalah yang mungkin memengaruhi sinkronisasi. Jika pengguna tidak muncul dalam log penyediaan, mereka mungkin berada di luar cakupan. Jika log menunjukkan masalah, perbaiki agar pengguna dapat melakukan sinkronisasi. Dokumentasi Microsoft.
Ekstensi PowerShell: gunakan modul PowerShell AzureAD untuk mengidentifikasi masalah dengan rekaman direktori pengguna.Konfirmasi data pengguna dengan perintah PowerShell berikut. Jika Anda memerlukan waktu, aktifkan mode pengeditan di Admin Console untuk membuat perubahan sementara:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <alamat email pengguna> | FL
Izinkan pengeditan data yang disinkronkan di Admin Console: setelah Anda mengaktifkan pengeditan, Anda dapat mengedit data yang disinkronkan di Admin Console untuk periode singkat. Pengeditan selama waktu ini tidak memengaruhi informasi pengguna di Microsoft Entra ID. Kemudian, permintaan perubahan dari penyedia identitas Anda akan menimpa perubahan singkat ini.
Kelola akun pengguna yang ada
Langkah tambahan diperlukan untuk mengonversi semua pengguna ID Non-Federasi yang ada ke tipe ID Federasi.
Jangan tetapkan produk apa pun ke pengguna federasi yang disinkronkan selama peralihan identitas. Lakukan setelah sinkronisasi, tetapi sebelum penugasan produk apa pun.
Pengguna dengan akun ID Non-Federasi yang ada di Admin Console dapat dimigrasikan ke akun ID Federasi setelah Sinkronisasi Microsoft Entra ID dibuat. Setelah dikonversi, Microsoft Entra ID mendorong akun ini ke Adobe Admin Console. Untuk memastikan aset yang disimpan di cloud dimigrasikan ke tipe identitas baru pengguna, ikuti langkah-langkah berikut:
Siapkan Sinkronisasi Microsoft Entra ID untuk pengguna yang sudah memiliki non-Federated ID di Adobe Admin Console.Setiap pengguna dengan non-Federated ID yang ada sekarang memiliki non-Federated ID dan Federated ID di Adobe Admin Console.
Ikuti langkah-langkah di Edit Tipe Identitas melalui CSV untuk mengubah pengguna non-Federated ID ke tipe Federated ID.Cocokkan detail berikut:
- Cocokkan Nama Pengguna dan Email dengan bidang Nama Pengguna (UserPrincipalName) di Microsoft Entra ID.
- Cocokkan Nama Depan dan Nama Belakang dengan bidang yang sesuai di Microsoft Entra ID.
Ketika pengguna masuk dengan Federated ID baru, mereka akan diminta untuk memigrasikan aset yang disimpan di cloud ke akun baru.